Royal: Qbot, IcedID и быстрый захват домена

Royal: эволюция тактик и стремительный рост угрозы

Группа ransomware Royal продемонстрировала значительную активность в последние месяцы, опубликовав, по сообщениям, почти 60 жертв на своем сайте утечек к концу 2022 года. Однако считается, что реальное количество затронутых организаций выше, поскольку не все жертвы раскрываются публично. Эта группа использует различные Тактики, Техники и Процедуры (TTPs), которые делают ее атаки с использованием ransomware особенно тревожными.

Ключевые векторы первоначального доступа

Заметной особенностью операционной методологии Royal является использование семейств malware Qbot и IcedID для первоначального доступа. Эти malware variants применяют сложные техники уклонения для обхода механизмов обнаружения, что позволяет им эффективно доставлять вредоносные загрузки. В наблюдаемой цепочке заражения Qbot использует креативные методы для выполнения вложений без привлечения подозрений.

Технические инновации: обход UAC

Еще одной критической выявленной техникой является обход контроля учетных записей (UAC), связанный с задачей по расписанию по умолчанию, что стало первым случаем в полевых наблюдениях для данного метода. Такой подход позволяет атакующим повышать привилегии практически незаметно для стандартных средств мониторинга.

Индикаторы для обнаружения

Для содействия обнаружению активности Royal ransomware выделены несколько ключевых индикаторов в журналах событий. Рекомендуется обращать пристальное внимание на следующие артефакты:

  • подозрительные задачи, создаваемые в Планировщике заданий;
  • аномальная активность PowerShell, включая нетипичные параметры запуска;
  • факты установки новых служб, особенно запускаемых из временных директорий.

Мониторинг этих элементов в журналах событий Windows может предоставить ценную информацию о текущих операциях ransomware, поскольку обычно они тщательно ведутся и редко подвергаются очистке со стороны злоумышленников.

Операционная модель: скорость выше скрытности

Подход Royal делает акцент на скорости, а не на скрытности; они стремительно переходят от первоначального доступа к полному компрометированию домена, игнорируя оповещения от средств защиты. Их операционный шаблон включает сильную зависимость от PowerShell на протяжении различных фаз атаки, а также использование популярных инструментов PowerSploit и AdFind, которые они применяют для разведки и повышения привилегий. Кроме того, группа поддерживает несколько бэкдоров для постоянного доступа, в частности используя Qbot и Cobalt Strike beacons.

Эксфильтрация и закрепление

Эксфильтрация данных играет важную роль в операциях Royal. Зафиксированы случаи использования таких легитимных облачных приложений, как Dropbox и MegaSync, для передачи конфиденциальной информации. Группа стратегически использует запланированные задачи как для закрепления в системе, так и для развертывания своих вредоносных модулей шифровальщиков, демонстрируя сложный и эффективный операционный фреймворк.

Постоянное совершенствование методов Royal подчеркивает критическую необходимость для организаций сохранять бдительность в отношении этих продвинутых угроз ransomware. Перечисленные индикаторы и понимание характерных TTPs должны стать неотъемлемой частью стратегий киберзащиты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: